SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

直近開催のイベントはこちら!

EnterpriseZine編集部ではイベントを随時開催しております

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

ITマネージャーのためのWebセキュリティ入門

自社のWEBサイトで脆弱性が見つかった!?脆弱性の指摘を受けた場合に注意すべきポイント


 クラウドサービスなどの普及により、比較的容易に自社のWEBサイトやECサイトなどをインターネットに公開することができるようになりました。インターネットで事業を展開することで、世界中の顧客がアクセスできるため、ビジネスのチャンスが大きく膨らんだのです。その反面、WEBサイトに対するセキュリティ上のリスクも増大しています。前回はWEBサイトの開発を行う際と脆弱性検査を実施する際に押さえておきたいポイントについてご紹介しました。今回は、自社で運用中のWEBサイトで問題が見つかってしまった際に押さえておきたいポイントについて紹介します。

運用中のWEBサイトで脆弱性が見つかった!?まずどうすべき?

 外部からの脆弱性に関する連絡は、大きく2つに分けることができます。1つは、発見した人から直接連絡が届く場合です。もう1つは、独立行政法人 情報処理推進機構(IPA)から連絡がくる場合があります。

脆弱性に関する情報を受け取った企業は、事実を確認し、どんな対応をとるか検討する必要があります

脆弱性に関する情報を受け取った企業は、事実を確認し、
どんな対応をとるか検討する必要があります

 WEBサイトの課題を教えてくれる人には、WEBサイト利用者の一人として心配してくれる人や、善意で連絡をくれる人が多く存在しています。他にも、社外の関係者や取引先から教えてもらう場合などもあります。

 脆弱性に関する情報を受け取った企業は、事実を確認し、どんな対応をとるか検討する必要があります。さらに、情報を教えてくれた人に対しては、情報を受け取った旨を連絡すべきです。

 しかし過去には、なにも対応せずに連絡を放置し続けてしまった企業もありました。その結果、無視され続けた発見者は脆弱性に関する情報をインターネットに公開してしまった、ということもありました。

 脆弱性に関する情報を適切に関係者へ届けるため、IPAでは一般の人が発見した脆弱性に関する情報を受け付ける窓口が用意されています。この窓口が利用された場合、発見者からの情報はIPAを介して企業へ伝えられることになります。

次のページ
連携先を確認し、影響範囲と脆弱性の深刻度を把握しましょう

この記事は参考になりましたか?

  • Facebook
  • Twitter
  • Pocket
  • note
ITマネージャーのためのWebセキュリティ入門連載記事一覧

もっと読む

この記事の著者

鈴木 勇気(スズキ ユウキ)

株式会社ラック サイバーセキュリティ本部 MSS統括部 
JSOC WEBアプリ検査業務を経て、昨年までは客先に常駐し、サイバーセキュリティ対策を支援する業務に従事。現在はラックが誇るセキュリティ監視センターJSOCに所属し、ネットワークフォレンジックの業務に従事。現在も客先での経験を忘れず、顧客視点...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/7153 2015/09/14 15:36

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング